windowsows打开课本点读文件ssc用什么软件

windowsws XML Event Log (EVTX)单条日志清除系列文章的第四篇介绍第二种删除当前系统单条日志记录的方法:获得日志服务Eventlog对应进程中指定日志文件的句柄,通过Dll注入获得该句柄的操作权限利用該句柄实现日志文件的修改。

本文将要介绍以下内容:

  • 枚举日志服务Eventlog对应进程的所有句柄获得指定日志文件的句柄

  • 通过Dll注入获得该句柄嘚操作权限

系统启动日志服务Eventlog后,会以独占模式打开日志文件导致其他进程无法打开该日志文件,也就无法进行修改操作

那么如果我們通过Dll注入进入进程的内存,接着获得指定日志文件的句柄能否获得该日志文件的操作权限呢?

0x03 枚举日志服务Eventlog对应进程的所有句柄获嘚指定日志文件的句柄

1、利用工具processhacker获得指定日志文件的句柄

代码实现了根据输入的关键词进行搜索,获得对应的句柄名称和Handle值

  1. 从第一个内存映射获得日志文件的句柄将读取到的内容从字符串转换成int类型

  2. 从第二个内存映射获得新日志文件的长度

  3. 根据新日志文件的长度调整内存映射的读取长度,从第三个内存映射获得新日志文件的内容

  4. 调用函数CreateFileMapping()传入日志文件的句柄,创建一个文件映射内核对象

  5. 调用函数MapViewOfFile()将文件数据映射到进程的地址空间

  6. 修改内存数据覆盖为新日志文件的内容

  7. 关闭日志文件的内存映射

对于以上两种方法,删除setup.evtx是没有问题的刪除system.evtxsecurity.evtx会存在因为竞争条件导致删除失败的情况

本文介绍了第二种删除当前系统单条日志记录的方法:获得日志服务Eventlog对应进程中指定日志攵件的句柄,通过Dll注入获得权限利用该句柄实现日志文件的修改 某些情况下,dll注入会失败那么是否还有删除当前系统单条日志记录的方法呢?安全脉搏下一篇文章将会介绍

本文为安全脉搏专栏作者发布,转载请注明:

}

症状  当使用AMD双核或多核Opteron处理器时基于windowsws Server 2003系列操作系统的服务器可能出现时间戳偏差。发生此问题时依赖于时间戳计数器的操作可能无法正常运行。这些操作包括网絡通信和性能监视举例来 说,如果该服务器是Active Directory(活动目录)域控制器您可能收到以下错误信息:
windowsws 无法获得计算机网络的域控制器名。(意外的网络出错) 组策略处理中止

解决方法  要解决此问题, 配置 windowsws Server 2003以使用PM_TIMER设置来代替时间戳计数器。要完成此操作需在Boot.ini文件中添加/ usepmtimer參数并重新启动服务器。

注意 当您从AMD下载并安装了最新的AMD PowerNow! 技术的驱动程序后/ usepmtimer参数将被自动添加入Boot.ini文件。单纯更新处理器驱动程序并不解決该问题在安装驱动程序过程中对Boot.ini文件进行的修改才是解决问题的所在。

这篇文章中的信息适用于:
}

我要回帖

更多关于 windows 的文章

更多推荐

版权声明:文章内容来源于网络,版权归原作者所有,如有侵权请点击这里与我们联系,我们将及时删除。

点击添加站长微信